まったり技術ブログ

Webエンジニアのセキュリティブログ

2023-07-15から1日間の記事一覧

「SSTI(サーバサイド・テンプレート・インジェクション)経由のDoS攻撃」を試す

TL;DR はじめに 検証 ① 一般的な攻撃 ERB テンプレートエンジン パターン1: 簡単な演算 パターン2: 任意のファイルの読み込み パターン3: OSコマンドの実行 Liquid テンプレートエンジン パターン1: 簡単な演算 パターン2: ファイルの読み込み パターン…